导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

新加坡加密货币求职骗局致公司损失1180万美元:恶意代码评估入侵企业系统

新加坡警方与网络安全局(CSA)于8月14日披露,一起伪装成加密货币公司招聘的骗局,导致一家公司损失高达1180万美元。攻击者通过LinkedIn以招聘名义联系受害者,随后利用伪造域名和谷歌会议进行面试,最终诱导受害者在公司设备上下载恶意软件,窃取会话令牌并绕过多重身份验证,入侵企业系统。

据通报,受害者在完成技术编码评估时,恶意软件被植入设备。攻击者利用窃取的会话令牌,绕过多因素认证,进入受害者与公司代码仓库关联的Bitbucket账户。随后,攻击者篡改了公司的自动化软件部署指令,并远程访问内部服务器,利用盗取的凭证绕过交易限额和审批检查,执行加密货币转账,造成1180万美元损失。

此次攻击手法与加密货币行业此前多起招聘类骗局相似。今年5月,安全机构曾发现针对加密货币和AI开发者的TrapDoor恶意软件,通过恶意软件包窃取钱包信息、GitHub令牌、API密钥等。4月,Obsidian恶意软件活动利用LinkedIn和Telegram接近加密货币专业人士,诱导安装恶意插件。此外,钱包提供商Zerion也曾因北韩黑客组织的社交工程攻击损失10万美元。

新加坡当局呼吁企业加强凭证保护、代码仓库和部署系统安全,并建议个人在求职过程中核实招聘方身份,避免运行陌生代码或下载可疑文件。对于已遭入侵的设备,应立即隔离、撤销会话并重置凭证,同时检查代码仓库、内部服务器及审批流程是否被篡改。